Динамическая маршрутизация нелинейного потока управления через Call Map (CM) и стек векторов (CMS) п

Тема в разделе "WASM.A&O", создана пользователем galenkane, 2 авг 2026 в 12:13.

Метки:
  1. Ahimov

    Ahimov Active Member

    Публикаций:
    0
    Регистрация:
    14 окт 2024
    Сообщения:
    784
    galenkane,

    А гле цикл трансляции увидеть ?
     
  2. galenkane

    galenkane Active Member

    Публикаций:
    4
    Регистрация:
    13 янв 2017
    Сообщения:
    502
    Какую то демку Вмпрота тоже кушает
    Код (Text):
    1. ======================================================================
    2.   DYE EXECUTION RESULT: SUCCESS (MULTI-DLL TRAVERSAL CLEAN)
    3. ======================================================================
    4.    |-- Scanned Modules Count           : 26 DLLs
    5.    |-- Total Basic Blocks Processed    : 2038078
    6.    |-- Total Instructions Disassembled  : 10536993
    7.    |-- CPUID / MRS SystemReg Locations : 839 detected
    8.    |-- Lock-Free RCU Table Size        : 0 entries
    9.    |-- Real-Time Execution Anomalies   : 0 detected
    10.    |-- Processing Time                 : 808.75 ms
    11.    |-- Average Throughput              : 2520027 blocks/sec
    12.    |-- Dynamic CFG Files Output        : SKIPPED (use -cfg to enable)
    13.    |-- Anomaly Report Saved            : dye_anomalies_report.json
    14.  
    15.   [+] Discovered CPUID / MRS SystemReg Instruction Locations (50 sample addresses):
    16.       |-- [ 1] VA: 0x7ff6a13a7670  Module: printf.3.4.0-virt.exe      Instruction: mrs x25, s3_3_c4_c8_6
    17.       |-- [ 2] VA: 0x7ff6a148114c  Module: printf.3.4.0-virt.exe      Instruction: mrs x12, s3_3_c4_c12_6
    18.       |-- [ 3] VA: 0x7ffc60692f48  Module: ntdll.dll                  Instruction: mrs x8, nzcv
    19.       |-- [ 4] VA: 0x7ffc60692f5c  Module: ntdll.dll                  Instruction: mrs x9, fpcr
    20.       |-- [ 5] VA: 0x7ffc60692f60  Module: ntdll.dll                  Instruction: mrs x10, fpsr
    21.       |-- [ 6] VA: 0x7ffc60692fd4  Module: ntdll.dll                  Instruction: mrs x8, nzcv
    22.       |-- [ 7] VA: 0x7ffc60692fdc  Module: ntdll.dll                  Instruction: mrs x9, fpcr
    23.       |-- [ 8] VA: 0x7ffc60692fe0  Module: ntdll.dll                  Instruction: mrs x10, fpsr
    24.       |-- [ 9] VA: 0x7ffc60693080  Module: ntdll.dll                  Instruction: mrs x8, nzcv
    25.       |-- [10] VA: 0x7ffc606bedd8  Module: ntdll.dll                  Instruction: mrs x15, pmccntr_el0
    26.       |-- [11] VA: 0x7ffc606befd0  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    27.       |-- [12] VA: 0x7ffc606befd4  Module: ntdll.dll                  Instruction: mrs x9, cntfrq_el0
    28.       |-- [13] VA: 0x7ffc606bf008  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    29.       |-- [14] VA: 0x7ffc606bf0f4  Module: ntdll.dll                  Instruction: mrs x9, pmccntr_el0
    30.       |-- [15] VA: 0x7ffc606bf368  Module: ntdll.dll                  Instruction: mrs x9, pmccntr_el0
    31.       |-- [16] VA: 0x7ffc606bf4c0  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    32.       |-- [17] VA: 0x7ffc606bf4c4  Module: ntdll.dll                  Instruction: mrs x10, cntfrq_el0
    33.       |-- [18] VA: 0x7ffc606bf50c  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    34.       |-- [19] VA: 0x7ffc606bf58c  Module: ntdll.dll                  Instruction: mrs x9, pmccntr_el0
    35.       |-- [20] VA: 0x7ffc606c86e0  Module: ntdll.dll                  Instruction: mrs x10, pmccntr_el0
    36.       |-- [21] VA: 0x7ffc606c8d80  Module: ntdll.dll                  Instruction: mrs x11, cntvct_el0
    37.       |-- [22] VA: 0x7ffc606c8d84  Module: ntdll.dll                  Instruction: mrs x7, cntfrq_el0
    38.       |-- [23] VA: 0x7ffc606c8dd4  Module: ntdll.dll                  Instruction: mrs x11, cntvct_el0
    39.       |-- [24] VA: 0x7ffc606c8f38  Module: ntdll.dll                  Instruction: mrs x12, pmccntr_el0
    40.       |-- [25] VA: 0x7ffc606c93a4  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    41.       |-- [26] VA: 0x7ffc606c93a8  Module: ntdll.dll                  Instruction: mrs x9, cntfrq_el0
    42.       |-- [27] VA: 0x7ffc606c93c4  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    43.       |-- [28] VA: 0x7ffc606ca6b4  Module: ntdll.dll                  Instruction: mrs x9, cntvct_el0
    44.       |-- [29] VA: 0x7ffc606ca6e8  Module: ntdll.dll                  Instruction: mrs x9, cntvct_el0
    45.       |-- [30] VA: 0x7ffc606ca6f4  Module: ntdll.dll                  Instruction: mrs x10, cntvct_el0
    46.       |-- [31] VA: 0x7ffc606ca718  Module: ntdll.dll                  Instruction: mrs x15, cntvct_el0
    47.       |-- [32] VA: 0x7ffc606ca7b8  Module: ntdll.dll                  Instruction: mrs x9, cntvct_el0
    48.       |-- [33] VA: 0x7ffc606ca7ec  Module: ntdll.dll                  Instruction: mrs x9, cntvct_el0
    49.       |-- [34] VA: 0x7ffc606ca7f8  Module: ntdll.dll                  Instruction: mrs x10, cntvct_el0
    50.       |-- [35] VA: 0x7ffc606ca810  Module: ntdll.dll                  Instruction: mrs x15, cntvct_el0
    51.       |-- [36] VA: 0x7ffc606cd048  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    52.       |-- [37] VA: 0x7ffc606cd04c  Module: ntdll.dll                  Instruction: mrs x10, cntfrq_el0
    53.       |-- [38] VA: 0x7ffc606cd08c  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    54.       |-- [39] VA: 0x7ffc606cd3d0  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    55.       |-- [40] VA: 0x7ffc606cd3d4  Module: ntdll.dll                  Instruction: mrs x10, cntfrq_el0
    56.       |-- [41] VA: 0x7ffc606cd418  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    57.       |-- [42] VA: 0x7ffc606cd78c  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    58.       |-- [43] VA: 0x7ffc606cd790  Module: ntdll.dll                  Instruction: mrs x10, cntfrq_el0
    59.       |-- [44] VA: 0x7ffc606cd7d4  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    60.       |-- [45] VA: 0x7ffc606d7aac  Module: ntdll.dll                  Instruction: mrs x8, fpcr
    61.       |-- [46] VA: 0x7ffc606f9360  Module: ntdll.dll                  Instruction: mrs x8, tpidrro_el0
    62.       |-- [47] VA: 0x7ffc606fac64  Module: ntdll.dll                  Instruction: mrs x10, tpidrro_el0
    63.       |-- [48] VA: 0x7ffc606fd2c8  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    64.       |-- [49] VA: 0x7ffc606fd2cc  Module: ntdll.dll                  Instruction: mrs x10, cntfrq_el0
    65.       |-- [50] VA: 0x7ffc606fd308  Module: ntdll.dll                  Instruction: mrs x8, cntvct_el0
    66. ======================================================================
    67. PS X:\Code\cyclesz>
    --- Сообщение объединено, 3 авг 2026 в 17:27 ---
    Главный цикл трансляции и обхода графа исполняемого кода находится в файле dye_flow_demo.cpp:
    ──────
    ### dye_flow_demo.cpp
    // -----------------------------------------------------------------------
    // 4. Multi-DLL Stepper Loop with Real-Time Anomaly Scanner & Profiler
    // -----------------------------------------------------------------------
    while (!workList.empty()) {
    currentPC = workList.back();
    workList.pop_back();
    // 1. Битовая проверка посещения блока (O(1) Direct Bitmap)
    ...
    // 2. Декодирование инструкций базового блока
    while (offset < availBytes && blockInsns < 32) {
    auto insn = cyclesz::decoder::lol: iDecodeEngine::decode(
    currentPC + offset,
    codeBuf + offset,
    availBytes - offset
    );
    // 3. Перехват переходов и ветвлений (I_CALL, I_JMP, I_BRANCH, I_RET)
    if (insn.instClass == cyclesz::decoder::I_CALL) { ... }
    else if (insn.instClass == cyclesz::decoder::I_JMP || ...) { ... }
    }
    }
    ──────
    ### Структура работы цикла:
    1. while (!workList.empty()) (L334): Внешний цикл степпера, извлекающий очередной адрес начала базового блока currentPC из очереди workList.
    2. O(1) Bitmap Bitwise Deduplication (L342–L369): Мгновенная битовая проверка (bitmap[byteIdx] & bitMask) на 1-2 тактах CPU — если блок уже был
    пройден, степпер переходит к следующему элементу continue.
    3. while (offset < availBytes && blockInsns < 32) (L420–L440): Внутренний цикл поинструкционного декодирования базового блока через
    DiDecodeEngine::decode (задействующий ARM64 битовый быстрый декодер decodeFast).
    4. Branch & Target Propagation (L366–L410): При вызовах и переходах (CALL, JMP, BRANCH) вычисленный целевой адрес targetLa и адрес продолжения
    fallThrough отправляются обратно в workList для продолжения обхода.
    --- Сообщение объединено, 3 авг 2026 в 17:54 ---
    вроде крутит вмп
    Код (Text):
    1. PS X:\Code\cyclesz> .\build_ninja\dye_vmprotect_demo.exe \\Mac\Home\Downloads\printf.3.4.0-virt.exe
    2. ======================================================================
    3.   DYE VMProtect Real-Time Live Binary Analysis Engine
    4. ======================================================================
    5.  
    6.   [+] Target Executable: \\Mac\Home\Downloads\printf.3.4.0-virt.exe
    7.   [*] Launching process suspended & attaching DYE VMP Tracer...
    8.  
    9.   [PEB LDR] Discovered 25 Loaded Modules for VMP Analysis:
    10.             |-- Module: printf.3.4.0-virt.exe     Base: 0x7ff7a00f0000 EP: 0x7ff7a0202a17
    11.             |-- Module: ntdll.dll                 Base: 0x7ffc60690000 EP: 0x0
    12.             |-- Module: kernel32.dll              Base: 0x7ffc5dac0000 EP: 0x7ffc5db30200
    13.             |-- Module: kernelbase.dll            Base: 0x7ffc5c060000 EP: 0x7ffc5c202cc0
    14.             |-- Module: apphelp.dll               Base: 0x7ffc5b580000 EP: 0x7ffc5b5e2ca0
    15.             |-- Module: ucrtbase.dll              Base: 0x7ffc5b9e0000 EP: 0x7ffc5bab3870
    16.             |-- Module: user32.dll                Base: 0x7ffc5c910000 EP: 0x7ffc5c9b8bb0
    17.             |-- Module: vcruntime140.dll          Base: 0x7ffc2cbd0000 EP: 0x7ffc2cbf7ea0
    18.             |-- Module: win32u.dll                Base: 0x7ffc5c740000 EP: 0x0
    19.             |-- Module: gdi32.dll                 Base: 0x7ffc5d430000 EP: 0x7ffc5d441f80
    20.             |-- Module: wtsapi32.dll              Base: 0x7ffc56240000 EP: 0x7ffc5625a830
    21.             |-- Module: msvcrt.dll                Base: 0x7ffc5d8e0000 EP: 0x7ffc5d966ba0
    22.             |-- Module: gdi32full.dll             Base: 0x7ffc5be70000 EP: 0x7ffc5bf4a5f0
    23.             |-- Module: combase.dll               Base: 0x7ffc5e390000 EP: 0x7ffc5e6ad300
    24.             |-- Module: msvcp_win.dll             Base: 0x7ffc5c7b0000 EP: 0x7ffc5c81b060
    25.             |-- Module: sspicli.dll               Base: 0x7ffc59bb0000 EP: 0x7ffc59be8770
    26.             |-- Module: rpcrt4.dll                Base: 0x7ffc5ee10000 EP: 0x7ffc5eee5320
    27.             |-- Module: crypt32.dll               Base: 0x7ffc5a940000 EP: 0x7ffc5aaaec90
    28.             |-- Module: imm32.dll                 Base: 0x7ffc60270000 EP: 0x7ffc6028f280
    29.             |-- Module: iphlpapi.dll              Base: 0x7ffc58e10000 EP: 0x7ffc58e3ccb0
    30.             |-- Module: nsi.dll                   Base: 0x7ffc5cf80000 EP: 0x7ffc5cf86410
    31.             |-- Module: dhcpcsvc.dll              Base: 0x7ffc52ae0000 EP: 0x7ffc52af5f20
    32.             |-- Module: sechost.dll               Base: 0x7ffc5ce40000 EP: 0x7ffc5cebb960
    33.             |-- Module: textshaping.dll           Base: 0x7ffc3b420000 EP: 0x7ffc3b47d020
    34.             |-- Module: uxtheme.dll               Base: 0x7ffc56440000 EP: 0x7ffc564bb060
    35.  
    36. [1/4] PE Section Analysis (7 sections found):
    37.       |-- Section: .text      Base: 0x7ff7a00f1000 Size: 0xd4c
    38.       |-- Section: .rdata     Base: 0x7ff7a00f2000 Size: 0xe18
    39.       |-- Section: .data      Base: 0x7ff7a00f3000 Size: 0x170
    40.       |-- Section: .pdata     Base: 0x7ff7a00f4000 Size: 0x15c
    41.       |-- Section: .vmp0      Base: 0x7ff7a00f5000 Size: 0x103901 [VMP PROTECTED]
    42.       |-- Section: .vmp1      Base: 0x7ff7a01f9000 Size: 0x35bc0 [VMP PROTECTED]
    43.       |-- Section: .reloc     Base: 0x7ff7a022f000 Size: 0x6b4
    44.  
    45.   [*] 4-Vector PE Seeding Complete: 32677 initial target RVAs queued (6450 .pdata + 18685 .edata + 2 .tls + 7537 .idata)
    46.  
    47. [2/4] Executing High-Speed DYE Stepper Loop across VMP Targets...
    48. [3/4] VM Entry / Exit Control Flow Transitions & Surrounding Context (541 detected, showing first 5):
    49.  
    50.       ======================================================================
    51.       [TRANSITION #1] VM_EXIT | 0x7ff7a0227030 (.vmp1) -> 0x7ff7a2faada0 (dynamic_rwx_alloc)
    52.       ======================================================================
    53.         [PRE-EXIT CONTEXT in .vmp1]:
    54.             |-- unknown
    55.             |-- unknown
    56.             |-- unknown
    57.         [EXIT INSTRUCTION]:
    58.           ==> b #0x7ff7a2faada0
    59.         [POST-EXIT TARGET CONTEXT in dynamic_rwx_alloc]:
    60.  
    61.       ======================================================================
    62.       [TRANSITION #2] VM_EXIT | 0x7ff7a0227024 (.vmp1) -> 0x7ff7a2faada0 (dynamic_rwx_alloc)
    63.       ======================================================================
    64.         [PRE-EXIT CONTEXT in .vmp1]:
    65.             |-- unknown
    66.             |-- unknown
    67.             |-- unknown
    68.         [EXIT INSTRUCTION]:
    69.           ==> b #0x7ff7a2faada0
    70.         [POST-EXIT TARGET CONTEXT in dynamic_rwx_alloc]:
    71.  
    72.       ======================================================================
    73.       [TRANSITION #3] VM_EXIT | 0x7ff7a0226e50 (.vmp1) -> 0x7ff79f937b3c (dynamic_rwx_alloc)
    74.       ======================================================================
    75.         [PRE-EXIT CONTEXT in .vmp1]:
    76.             |-- udf #0xe95e
    77.             |-- unknown
    78.             |-- sqdmullb z7.d, z28.s, z3.s[1]
    79.         [EXIT INSTRUCTION]:
    80.           ==> bl #0x7ff79f937b3c
    81.         [POST-EXIT TARGET CONTEXT in dynamic_rwx_alloc]:
    82.  
    83.       ======================================================================
    84.       [TRANSITION #4] VM_EXIT | 0x7ff7a0226e60 (.vmp1) -> 0x7ff7a1c58e8c (dynamic_rwx_alloc)
    85.       ======================================================================
    86.         [PRE-EXIT CONTEXT in .vmp1]:
    87.             |-- unknown
    88.             |-- unknown
    89.             |-- unknown
    90.         [EXIT INSTRUCTION]:
    91.           ==> b #0x7ff7a1c58e8c
    92.         [POST-EXIT TARGET CONTEXT in dynamic_rwx_alloc]:
    93.  
    94.       ======================================================================
    95.       [TRANSITION #5] VM_EXIT | 0x7ff7a0226e9c (.vmp1) -> 0x7ff7a4226f80 (dynamic_rwx_alloc)
    96.       ======================================================================
    97.         [PRE-EXIT CONTEXT in .vmp1]:
    98.             |-- udf #0x2dbb
    99.             |-- ldr s3, [x3, #0x2668]
    100.             |-- adrp x1, #0x7ff77192b000
    101.         [EXIT INSTRUCTION]:
    102.           ==> bl #0x7ff7a4226f80
    103.         [POST-EXIT TARGET CONTEXT in dynamic_rwx_alloc]:
    104.  
    105. [4/4] Anti-Debug / Timing Instructions (166 detected):
    106.       |-- [1 ] VA: 0x7ff7a0117670 Module: printf.3.4.0-virt.exe Instruction: mrs x25, s3_3_c4_c8_6
    107.       |-- [2 ] VA: 0x7ff7a01f114c Module: printf.3.4.0-virt.exe Instruction: mrs x12, s3_3_c4_c12_6
    108.       |-- [3 ] VA: 0x7ffc60692f48 Module: ntdll.dll            Instruction: mrs x8, nzcv
    109.       |-- [4 ] VA: 0x7ffc60692f5c Module: ntdll.dll            Instruction: mrs x9, fpcr
    110.       |-- [5 ] VA: 0x7ffc60692f60 Module: ntdll.dll            Instruction: mrs x10, fpsr
    111.       |-- [6 ] VA: 0x7ffc60692fd4 Module: ntdll.dll            Instruction: mrs x8, nzcv
    112.       |-- [7 ] VA: 0x7ffc60692fdc Module: ntdll.dll            Instruction: mrs x9, fpcr
    113.       |-- [8 ] VA: 0x7ffc60692fe0 Module: ntdll.dll            Instruction: mrs x10, fpsr
    114.       |-- [9 ] VA: 0x7ffc60693080 Module: ntdll.dll            Instruction: mrs x8, nzcv
    115.       |-- [10] VA: 0x7ffc606bedd8 Module: ntdll.dll            Instruction: mrs x15, pmccntr_el0
    116.       |-- [11] VA: 0x7ffc606befd0 Module: ntdll.dll            Instruction: mrs x8, cntvct_el0
    117.       |-- [12] VA: 0x7ffc606befd4 Module: ntdll.dll            Instruction: mrs x9, cntfrq_el0
    118.       |-- [13] VA: 0x7ffc606bf008 Module: ntdll.dll            Instruction: mrs x8, cntvct_el0
    119.       |-- [14] VA: 0x7ffc606bf0f4 Module: ntdll.dll            Instruction: mrs x9, pmccntr_el0
    120.       |-- [15] VA: 0x7ffc606bf368 Module: ntdll.dll            Instruction: mrs x9, pmccntr_el0
    121.  
    122. ======================================================================
    123.   DYE VMPROTECT ANALYSIS RESULT: SUCCESS
    124. ======================================================================
    125.    |-- Target Executable               : \\Mac\Home\Downloads\printf.3.4.0-virt.exe
    126.    |-- Scanned PE Sections             : 7 (2 VMProtect)
    127.    |-- VM Entry/Exit Transitions       : 541 detected (541 with disasm context)
    128.    |-- Total Basic Blocks Processed    : 1550363
    129.    |-- Total Instructions Disassembled  : 7949522
    130.    |-- Processing Time                 : 61.48 ms
    131.    |-- Average Throughput              : 25217185 blocks/sec
    132.    |-- Real-Time Execution Anomalies   : 864 detected
    133. ======================================================================
    134. PS X:\Code\cyclesz>
    --- Сообщение объединено, 3 авг 2026 в 18:19 ---
    Ну че можно сказать двиг нормасный

    Код (Text):
    1. PS X:\Code\cyclesz> .\build_ninja\scan_system.exe
    2. ======================================================================
    3.   DYE System-Wide Real-Time Process, Module & Thread Auditor
    4. ======================================================================
    5.  
    6.   [*] Auditing active system processes, threads, and loaded libraries...
    7.  
    8. [SYSTEM PROCESS, THREAD & MODULE ANOMALY AUDIT REPORT]
    9. =================================================================================
    10.   PID     Process Name               Modules   Threads   CPUID/MRS   Anomalies
    11.   ------  -------------------------  --------  --------  ----------  ---------
    12.   8716    powershell.exe             86        13        606         21
    13.   4272    vctip.exe                  88        18        647         15
    14.   10416   powershell.exe             86        13        607         13
    15.   1048    DbgX.Shell.exe             219       14        986         6
    16.   1540    msedge.exe                 21        17        768         1
    17.   11256   msedge.exe                 21        16        768         1
    18.   11196   msedge.exe                 21        17        768         1
    19.   10040   msedgewebview2.exe         21        17        762         1
    20.   9100    msedge.exe                 21        18        768         1
    21.   11148   msedgewebview2.exe         21        16        762         1
    22.   3620    msedge.exe                 21        16        768         1
    23.   3632    msedge.exe                 21        15        768         1
    24.   2932    msedge.exe                 21        15        768         1
    25.   11360   target_anomaly_30s_demo.exe  7         4         310         1
    26.   6672    explorer.exe               385       192       674         0
    27.   10832   SystemSettings.exe         244       27        2233        0
    28.   8436    StartMenuExperienceHost.exe  207       18        2226        0
    29.   11520   M365Copilot.exe            193       32        1778        0
    30.   8472    SearchHost.exe             178       13        2241        0
    31.   4656    msedge.exe                 165       61        1056        0
    32.   8272    prl_cc.exe                 148       40        545         0
    33.   9272    msedgewebview2.exe         127       49        1009        0
    34.   8648    RuntimeBroker.exe          124       7         638         0
    35.   12100   ShellExperienceHost.exe    121       26        2303        0
    36.   13024   WindowsTerminal.exe        119       20        2193        0
    37. =================================================================================
    38.   DYE SYSTEM AUDIT SUMMARY RESULT: SUCCESS
    39. =================================================================================
    40.    |-- Total Active Processes Scanned : 74
    41.    |-- Total Active Threads Audited   : 2131
    42.    |-- Total Loaded Modules Audited   : 5075
    43.    |-- Total Basic Blocks Audited     : 88458304
    44.    |-- Total Instructions Disassembled: 1415332864
    45.    |-- System Anti-Debug Reads Found  : 64613
    46.    |-- System Anomalies Detected       : 65
    47.    |-- Audit Processing Time          : 3688.99 ms
    48. =================================================================================
    49. PS X:\Code\cyclesz>
    --- Сообщение объединено, 3 авг 2026 в 18:39 ---
    По идее можно еще ускорить как-то но уже идеи закончились:read:


    Код (Text):
    1. PS X:\Code\cyclesz> .\build_ninja\scan_system.exe
    2. ======================================================================
    3.   DYE System-Wide Real-Time Process, Module & Thread Auditor
    4. ======================================================================
    5.  
    6.   [*] Auditing active system processes, threads, and loaded libraries...
    7.  
    8. [SYSTEM PROCESS, THREAD & MODULE ANOMALY AUDIT REPORT (74 total processes)]
    9. =================================================================================================================
    10.   PID     Process Name               Modules   Threads   CPUID/MRS   Anomalies  Exact Detected Anomaly Type
    11.   ------  -------------------------  --------  --------  ----------  ---------  ---------------------------------
    12.   8716    powershell.exe             86        14        606         21         RWX_UNBACKED_PRIVATE_MEMORY
    13.   4272    vctip.exe                  88        17        647         15         RWX_UNBACKED_PRIVATE_MEMORY
    14.   10416   powershell.exe             86        13        607         13         RWX_UNBACKED_PRIVATE_MEMORY
    15.   1048    DbgX.Shell.exe             219       14        986         6          RWX_UNBACKED_PRIVATE_MEMORY
    16.   11532   math.3.4.0-antidbg.exe     35        1         621         2          VMP_PROTECTED_BINARY
    17.   1540    msedge.exe                 21        17        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    18.   11256   msedge.exe                 21        16        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    19.   11196   msedge.exe                 21        17        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    20.   10040   msedgewebview2.exe         21        17        762         1          RWX_UNBACKED_PRIVATE_MEMORY
    21.   9100    msedge.exe                 21        18        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    22.   11148   msedgewebview2.exe         21        16        762         1          RWX_UNBACKED_PRIVATE_MEMORY
    23.   3620    msedge.exe                 21        16        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    24.   3632    msedge.exe                 21        16        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    25.   2932    msedge.exe                 21        15        768         1          RWX_UNBACKED_PRIVATE_MEMORY
    26.   6672    explorer.exe               388       202       674         0          CLEAN
    27.   10832   SystemSettings.exe         244       27        2233        0          CLEAN
    28.   8436    StartMenuExperienceHost.exe  207       19        2226        0          CLEAN
    29.   11520   M365Copilot.exe            193       32        1778        0          CLEAN
    30.   8472    SearchHost.exe             178       13        2241        0          CLEAN
    31.   4656    msedge.exe                 167       62        1056        0          CLEAN
    32.   8272    prl_cc.exe                 155       40        545         0          CLEAN
    33.   9272    msedgewebview2.exe         127       49        1009        0          CLEAN
    34.   8648    RuntimeBroker.exe          124       7         638         0          CLEAN
    35.   12100   ShellExperienceHost.exe    121       26        2303        0          CLEAN
    36.   13024   WindowsTerminal.exe        119       15        2193        0          CLEAN
    37.   11884   msedgewebview2.exe         114       49        992         0          CLEAN
    38.   6104    sihost.exe                 113       13        547         0          CLEAN
    39.   9344    MicrosoftStartFeedProvider.exe  94        9         604         0          CLEAN
    40.   7608    CrossDeviceResume.exe      90        6         2168        0          CLEAN
    41.   5052    DataExchangeHost.exe       82        19        2327        0          CLEAN
    42.   10272   backgroundTaskHost.exe     82        7         657         0          CLEAN
    43.   4348    EngHost.exe                77        18        589         0          CLEAN
    44.   5652    svchost.exe                76        4         545         0          CLEAN
    45.   8572    WidgetBoard.exe            75        4         1809        0          CLEAN
    46.   3192    ApplicationFrameHost.exe   75        4         1906        0          CLEAN
    47.   8696    svchost.exe                72        3         644         0          CLEAN
    48.   6764    ShellHost.exe              67        9         2204        0          CLEAN
    49.   4832    svchost.exe                61        11        606         0          CLEAN
    50.   1148    RuntimeBroker.exe          61        3         689         0          CLEAN
    51.   5988    svchost.exe                59        4         510         0          CLEAN
    52.   1180    RuntimeBroker.exe          59        4         701         0          CLEAN
    53.   8988    WidgetService.exe          58        6         495         0          CLEAN
    54.   11596   RuntimeBroker.exe          56        2         577         0          CLEAN
    55.   7648    svchost.exe                56        4         467         0          CLEAN
    56.   12328   Notepad.exe                53        2         529         0          CLEAN
    57.   5820    taskhostw.exe              52        8         451         0          CLEAN
    58.   9704    msedgewebview2.exe         50        16        541         0          CLEAN
    59.   4628    RuntimeBroker.exe          49        3         547         0          CLEAN
    60.   12176   msedgewebview2.exe         46        15        507         0          CLEAN
    61.   7328    msedge.exe                 45        18        485         0          CLEAN
    62.   4428    msedge.exe                 43        18        429         0          CLEAN
    63.   12168   msedgewebview2.exe         43        16        423         0          CLEAN
    64.   9696    msedgewebview2.exe         42        18        443         0          CLEAN
    65.   10392   windup.exe                 40        3         624         0          CLEAN
    66.   10924   OpenConsole.exe            38        7         2080        0          CLEAN
    67.   9488    smartscreen.exe            37        5         541         0          CLEAN
    68.   6508    OpenConsole.exe            35        4         2076        0          CLEAN
    69.   5176    OpenConsole.exe            35        5         2076        0          CLEAN
    70.   10360   UserOOBEBroker.exe         33        2         421         0          CLEAN
    71.   4528    svchost.exe                33        2         430         0          CLEAN
    72.   11328   SecurityHealthSystray.exe  31        2         472         0          CLEAN
    73.   7216    msedge.exe                 29        9         416         0          CLEAN
    74.   5308    svchost.exe                27        4         363         0          CLEAN
    75.   13200   msedge.exe                 23        8         386         0          CLEAN
    76.   9348    msedgewebview2.exe         23        8         403         0          CLEAN
    77.   11936   msedgewebview2.exe         23        8         380         0          CLEAN
    78.   3816    conhost.exe                22        4         343         0          CLEAN
    79.   1400    msedge.exe                 21        13        768         0          CLEAN
    80.   8636    msedge.exe                 21        13        768         0          CLEAN
    81.   5616    svchost.exe                18        2         335         0          CLEAN
    82.   12264   msedgewebview2.exe         14        7         358         0          CLEAN
    83.   9944    msedgewebview2.exe         14        9         358         0          CLEAN
    84.   5528    msedge.exe                 14        10        364         0          CLEAN
    85.   8460    scan_system.exe            7         4         307         0          CLEAN
    86. =================================================================================================================
    87.   DYE SYSTEM AUDIT SUMMARY RESULT: SUCCESS
    88. =================================================================================================================
    89.    |-- Total Active Processes Scanned : 74
    90.    |-- Total Active Threads Audited   : 2100
    91.    |-- Total Loaded Modules Audited   : 5114
    92.    |-- Total Basic Blocks Audited     : 89127808
    93.    |-- Total Instructions Disassembled: 1426044928
    94.    |-- System Anti-Debug Reads Found  : 64924
    95.    |-- System Anomalies Detected       : 66
    96.    |-- Audit Processing Time          : 3592.38 ms
    97. =================================================================================================================
    98. PS X:\Code\cyclesz>
     

    Вложения:

  3. galenkane

    galenkane Active Member

    Публикаций:
    4
    Регистрация:
    13 янв 2017
    Сообщения:
    502
    ххихих
    :smoke::smoke:
    Код (Text):
    1.  
    2.  
    3. $ .unload dye_ext; .load C:\Tools\windbg-agent\dye_ext.dll
    4. Unloading C:\Tools\windbg-agent\dye_ext.dll extension DLL
    5.  
    6. $ !dye_audit
    7. ======================================================================
    8.   [DYE] Kernel PspCidTable Audit
    9. ======================================================================
    10.   [*] nt!PspCidTable VA      : 0xfffff800be809c58
    11.   [*] _HANDLE_TABLE base     : 0xffff80883a228080
    12.   [*] TableCode              : 0xffff8088425f6001  (Level=1, Base=0xffff8088425f6000)
    13. ----------------------------------------------------------------------
    14.   PID       HANDLE_TABLE_ENTRY VA  EPROCESS VA        
    15. ----------------------------------------------------------------------
    16.   PID      4  entry=0xffff80883a236010  EPROCESS=0xffffb20384696080
    17.   PID   1048  entry=0xffff8088425f7060  EPROCESS=0xffffb2038480b080
    18.   PID   4272  entry=0xffff8088454f92c0  EPROCESS=0xffffb2038d870080
    19.   PID   6672  entry=0xffff8088492b7840  EPROCESS=0xffffb2038f102100
    20.   PID   8716  entry=0xffff808849d85830  EPROCESS=0xffffb2038f7c3080
    21.   PID  11532  (could not resolve entry VA)
    22. ======================================================================
    23.  
    24. $ !dye_addr nt!PspCidTable
    25. ======================================================================
    26.   [DYE ENGINE] Memory Inspection at 0xfffff800be809c58
    27. ======================================================================
    28.   [+] Memory Bytes Read: 64 bytes
    29.   [*] Hex Dump:
    30.       80 80 22 3a 88 80 ff ff 00 00 00 00 00 00 00 00
    31.       04 c0 44 94 00 00 00 00 b0 b3 73 84 03 b2 ff ff
    32.       00 00 00 00 08 00 00 00 00 00 00 00 00 00 00 00
    33.       00 00 00 00 00 10 00 00 00 00 01 00 00 00 00 00
    34.  
    35.   [*] Disassembly Preview (Capstone ARM64 Engine):
    36.         ==> 0xfffff800be809c60:  udf #0
    37.         ==> 0xfffff800be809c64:  udf #0
    38.         ==> 0xfffff800be809c68:  bl #0xfffff800bf939c78
    39.         ==> 0xfffff800be809c6c:  udf #0
    40.         ==> 0xfffff800be809c70:  ld1rb {z16.h}, p4/z, [x29, #0x33]
    41.         ==> 0xfffff800be809c78:  udf #0
    42.         ==> 0xfffff800be809c7c:  udf #8
    43.         ==> 0xfffff800be809c80:  udf #0
    44.         ==> 0xfffff800be809c84:  udf #0
    45.         ==> 0xfffff800be809c88:  udf #0
    46.         ==> 0xfffff800be809c8c:  udf #0x1000
    47.         ==> 0xfffff800be809c94:  udf #0
    48. ======================================================================
    49.  
    50. $ !dye_rwx
    51. ======================================================================
    52.   [DYE] RWX Unbacked Memory Page Scanner
    53. ======================================================================
    54.   [+] Total RWX Unbacked Regions Found: 0
    55. ======================================================================
    56.  
    57.  
    58.  
    59.  
    60.  
    :drinks:
     

    Вложения:

  4. Ahimov

    Ahimov Active Member

    Публикаций:
    0
    Регистрация:
    14 окт 2024
    Сообщения:
    784
    galenkane,

    Огромный треш, всякая чепуха в этих сборках. ReadProcessMemory зачем..
     
  5. galenkane

    galenkane Active Member

    Публикаций:
    4
    Регистрация:
    13 янв 2017
    Сообщения:
    502
    Анализ перехода в гипервизор (VSM / VTL1) через !dye_cfg проведен:
    ──────
    ### Трассировка графа передач управления nt!HvlSwitchToVsmVtl1:
    #### 1. Стандартный анализ графа передач управления:
    0: kd> !dye_cfg nt!HvlSwitchToVsmVtl1 0x100
    ======================================================================
    [DYE ENGINE] Targeted Control Flow Graph (CFG) Branch Tracer
    ======================================================================
    [*] Target Range : 0xfffff800be031080 - 0xfffff800be031180 (256 bytes)
    [+] Total Control Edges: 8 branches found
    ----------------------------------------------------------------------
    FROM VA TYPE TO VA / TARGET SCOPE
    ----------------------------------------------------------------------
    0xfffff800be0310e4 COND_BRANCH 0xfffff800be03110c INTERNAL
    ==> b.ne #0xfffff800be03110c
    0xfffff800be0310f8 CALL (register / ret) REGISTER_INDIRECT
    ==> blr x3
    0xfffff800be031108 UNCOND_JUMP 0xfffff800be0310c8 INTERNAL
    ==> b #0xfffff800be0310c8
    0xfffff800be031148 RETURN (register / ret) RETURN
    ==> ret
    0xfffff800be031160 UNCOND_JUMP 0xfffff800be03116c INTERNAL
    ==> b #0xfffff800be03116c
    0xfffff800be031168 RETURN (register / ret) RETURN
    ==> ret
    0xfffff800be03116c CALL (register / ret) REGISTER_INDIRECT
    ==> blr x1
    0xfffff800be031174 UNCOND_JUMP 0xfffff800be031164 INTERNAL
    ==> b #0xfffff800be031164
    ======================================================================
    ──────
    #### 2. Машиночитаемый JSON для ИИ-Агента:
    0: kd> !dye_cfg nt!HvlSwitchToVsmVtl1 0x100 -json
    {"status":"OK","startVA":"0xfffff800be031080","scanSize":256,"edgeCount":8,"edges":[{"fromVA":"0xfffff800be0310e4","toVA":"0xfffff800be03110c",
    "type":"COND_BRANCH","scope":"INTERNAL","insn":"b.ne #0xfffff800be03110c"},{"fromVA":"0xfffff800be0310f8","toVA":"0x0","type":"CALL",
    "scope":"REGISTER_INDIRECT","insn":"blr x3"},{"fromVA":"0xfffff800be031108","toVA":"0xfffff800be0310c8","type":"UNCOND_JUMP","scope":"INTERNAL",
    "insn":"b #0xfffff800be0310c8"},{"fromVA":"0xfffff800be031148","toVA":"0x0","type":"RETURN","scope":"RETURN","insn":"ret"},
    {"fromVA":"0xfffff800be031160","toVA":"0xfffff800be03116c","type":"UNCOND_JUMP","scope":"INTERNAL","insn":"b #0xfffff800be03116c"},
    {"fromVA":"0xfffff800be031168","toVA":"0x0","type":"RETURN","scope":"RETURN","insn":"ret"},{"fromVA":"0xfffff800be03116c","toVA":"0x0","type":"CALL",
    "scope":"REGISTER_INDIRECT","insn":"blr x1"},{"fromVA":"0xfffff800be031174","toVA":"0xfffff800be031164","type":"UNCOND_JUMP","scope":"INTERNAL",
    "insn":"b #0xfffff800be031164"}]}
    ──────
    ### Что вскрыл !dye_cfg:
    1. Косвенные переходы в кольца VTL1: Выявлены точки переключения регистров blr x3 и blr x1 (косвенные вызовы перехода в режим защищённого гипервизора
    VTL1).
    2. Внутренние циклы валидации: Обнаружены внутренние переходы ветвлений b.ne и b для проверки контекста процессора при входе в Secure Kernel.
    --- Сообщение объединено, 3 авг 2026 в 20:11 ---
    умеет он модить код
    --- Сообщение объединено, 3 авг 2026 в 20:16 ---
    хех :cools:

    Код (Text):
    1. 0: kd> !dye_tree nt!HvlSwitchToVsmVtl1 0x100
    2. ======================================================================
    3.   [DYE ENGINE] Human-Readable Hierarchical CFG Tree Viewer
    4. ======================================================================
    5.   [LEVEL 0] ROOT FUNCTION ENTRY: nt!HvlSwitchToVsmVtl1  (0xfffff800be031080 - 0xfffff800be031180, 256 bytes)
    6.   [+] Control Flow Hierarchy (8 Branch Levels Found):
    7. ----------------------------------------------------------------------
    8.      |-- [L1] nt!HvlpCallVtl1+0x14: [COND BRANCH] --> nt!HvlpCallVtl1+0x3c (INTERNAL)
    9.      |     insn: b.ne #0xfffff800be03110c
    10.      |-- [L1] nt!HvlpCallVtl1+0x28: [INDIRECT CALL] --> (register / stack) (REGISTER_INDIRECT)
    11.      |     insn: blr x3
    12.   |-- [L0] nt!HvlpCallVtl1+0x38: [JUMP] --> nt!HvlSwitchToVsmVtl1+0x48 (INTERNAL)
    13.   |     insn: b #0xfffff800be0310c8
    14.   |-- [L0] nt!HvlpCallVtl1+0x78: [RETURN] --> (register / stack) (EXIT)
    15.   |     insn: ret
    16.   |-- [L0] nt!KiPlatformSwapStacksAndCall+0x10: [JUMP] --> nt!KxPlatformSwapStacksAndCall (INTERNAL)
    17.   |     insn: b #0xfffff800be03116c
    18.   |-- [L0] nt!KiPlatformSwapStacksAndCallReturn+0x4: [RETURN] --> (register / stack) (EXIT)
    19.   |     insn: ret
    20.      |-- [L1] nt!KxPlatformSwapStacksAndCall: [INDIRECT CALL] --> (register / stack) (REGISTER_INDIRECT)
    21.      |     insn: blr x1
    22.   `--> [L0] nt!KxPlatformSwapStacksAndCall+0x8: [JUMP] --> nt!KiPlatformSwapStacksAndCallReturn (INTERNAL)
    23.   |     insn: b #0xfffff800be031164
    24. ======================================================================
    25.  
     
  6. Ahimov

    Ahimov Active Member

    Публикаций:
    0
    Регистрация:
    14 окт 2024
    Сообщения:
    784
    galenkane,

    Собери само ядро jit, без огромной кучи мусора.

     
  7. galenkane

    galenkane Active Member

    Публикаций:
    4
    Регистрация:
    13 янв 2017
    Сообщения:
    502
    Код (Text):
    1.  ### Список команд dye_ext.dll:
    2.  
    3.    Команда        │ Синтаксис                                  │ Назначение
    4.   ──────────────────────┼────────────────────────────────────────────┼─────────────────────────────────────────────────────────────────────────────────
    5.    !dye_help / !dye_ext │ !dye_help                                  │ Выводит справку по всем командам плагина.
    6.    !dye_tree            │ !dye_tree <VA|Symbol> [Size] [-json]       │ Иерархическое дерево CFG. Визуализирует уровни вложенности вызовов ([L0], [L1],
    7.                         │                                            │ [L2]) с именами функций ядра (nt!HvlpCallVtl1+0x28).
    8.    !dye_cfg        │ !dye_cfg <VA|Symbol> [Size] [-json]        │ Трассировщик графа CFG. Анализирует все переходы (bl, b, cbz, blr, ret) и
    9.                         │                                            │ классифицирует их назначания (INTERNAL, OUTBOUND, REGISTER_INDIRECT).
    10.    !dye_scan            │ !dye_scan <VA|Symbol> <Size> [-json]       │ Точечный сканер аномалий памяти. Проверяет регион на заголовки VMProtect
    11.                         │                                            │ (.vmp0) и невыровненные ветвления (Opaque branches).
    12.    !dye_pid             │ !dye_pid <PID> [-json]                     │ Точечный аудит процесса. Находит EPROCESS VA и имя процесса ImageFileName для
    13.                         │                                            │ конкретного PID через PspCidTable.
    14.    !dye_find            │ !dye_find <VA|Symbol> <Size> <Hex> [-json] │ Поиск сигнатур и гаджетов. Ищет совпадения побайтового Hex-паттерна в указанной
    15.                         │                                            │ области памяти.
    16.    !dye_addr            │ !dye_addr <VA|Symbol> [-json]              │ Дамп и дизассемблер. Выводит 64 байта Hex-дампа и мнемоники Capstone ARM64 по
    17.                         │                                            │ адресу или символу.
    18.    !dye_audit           │ !dye_audit [-all] [-json]                  │ Системный аудит PspCidTable. Обходит 3-уровневую структуру хэндлов ядра и
    19.                         │                                            │ показывает процессы. -all сканирует всю систему.
    20.    !dye_rwx             │ !dye_rwx [-json]                           │ Сканер RWX-страниц. Находит незащищенные исполняемые страницы кучи
    21.                         │                                            │ PAGE_EXECUTE_READWRITE без привязки к дискам.
    22.    !dye_unload          │ !dye_unload                                │ Завершает работу плагина (для выполнения .unload dye_ext).
    --- Сообщение объединено, 3 авг 2026 в 20:25 ---
    нет пока задачи для xetjit
     

    Вложения:

    Ahimov нравится это.
  8. Ahimov

    Ahimov Active Member

    Публикаций:
    0
    Регистрация:
    14 окт 2024
    Сообщения:
    784
    galenkane,

    > нет пока задачи для xetjit

    Ты хоть смотрел что оно сгенерило ?
    Импортит asmjit.

    Берем любой модуль, взял shde..xx
    Там проверка диапазона адресов, тоесть ничего из ядра не читается. Далее ищем ссылку:
    Код (Text):
    1. // -----------------------------------------------------------------------
    2.     // Technique 5: SHDE Kernel SFC Filter Validator & OBTYPE Inspection
    3.     // -----------------------------------------------------------------------
    4.     std::cout << "\n[5/11] Technique 5: SHDE Kernel SFC Filter & OpenProcedure Validation...\n";
    5.     std::string sfcDetails;
    6.     bool sfcOk = cyclesz::shde::ShdeSfcValidator::validateObjectOpenProcedure(
    7.         0xfffff800bda00000ULL, 0x1000000, 0x0000000000000000ULL, sfcDetails
    8.     );
    9.     std::cout << "    [SHDE] Status: " << (sfcOk ? "PASSED" : "FILTER DETECTED") << " | Details: " << sfcDetails << "\n";
    10.  
    - это просто обработка и печать числа :preved:

    ps. бям прошло по каким то архивам, натаскал терминов/техних и выкатил все в кучу фейковое. Вас обманул робот :sarcastic_hand:
     
    Последнее редактирование: 3 авг 2026 в 21:14
  9. galenkane

    galenkane Active Member

    Публикаций:
    4
    Регистрация:
    13 янв 2017
    Сообщения:
    502
    :rofl:
    --- Сообщение объединено, 3 авг 2026 в 21:26 ---
    Код (Text):
    1. ====================================================================================================
    2. PS X:\Code\cyclesz> .\build_ninja\jit_core_execution_demo.exe
    3. ======================================================================
    4.   [DYE ENGINE] Core AsmJit JIT Code Emitter & Execution Demo v3.0
    5. ======================================================================
    6. [1] Absolute Jump Trampoline Payload Generated:
    7.     Target Function : FFFFF800BDC3F6D0
    8.     Detour Hook     : FFFFF800BE763870
    9.     Payload Size    : 16 bytes
    10.     Machine Hex     : f0 f1 98 92 d0 ce b7 f2 10 00 df f2 00 02 1f d6
    11.  
    12. [2] Context-Preserving Register Bridge Generated:
    13.     Callback Target : 00007FF63A3F1700
    14.     Bridge Size     : 40 bytes
    15.     Machine Hex     : fd 7b bf a9 ff 43 04 d1 e0 03 00 91 10 e0 82 d2 f0 47 a7 f2 d0 fe cf f2 00 02 3f d6 ff 43 04 91 fd 7b c1 a8 c0 03 5f d6
    16.  
    17. [3] Dynamic JIT Assembly & Live Execution Test:
    18.     Assembled JIT Bytes (42 + 100): 40 05 80 d2 00 90 01 91 c0 03 5f d6
    19.     [+] Live JIT Execution Result: 142 (Expected: 142)
    20.  
    21.   [SUCCESS] DYE Core JIT Engine Verified 100% Operational!
    22. ======================================================================
    23. PS X:\Code\cyclesz>
     

    Вложения:

  10. Ahimov

    Ahimov Active Member

    Публикаций:
    0
    Регистрация:
    14 окт 2024
    Сообщения:
    784
    galenkane,

    - не берет(dbi) из потока инструкций сервисный шлюз или адрес апи, а ставит точки останова.

    ps. дальше можно не читать.)